أدى اختراق تشات جي بي تي بتطبيق كلود من أنثروبيك إلى التشديد على ضرورة الأمن السيبراني.
لم يكن اختراق حسابات موظفين في "أوبن إيه آي" هجوما إلكترونيا تقليديا، ولا عملية نفذها نموذج "كلود" بصورة مستقلة. لكنه كشف كيف بات الذكاء الاصطناعي قادرا على تقليص الوقت والخبرة اللازمين لتحويل ثغرات برمجية إلى مسار يصل إلى أنظمة شديدة الحساسية.
وبدأت العملية من منتدى مجتمع "أوبن إيه آي"، المستضاف على منصة "ديسكورس"، قبل أن تقود ثغرتان مترابطتان إلى حسابات "تشات جي بي تي" و"كودكس" تابعة لموظفين، ثم إلى القدرة على إرسال طلب تعديل داخل مستودع برمجي داخلي للشركة.
ونفذ الاختبار فريق من ثلاثة باحثين في شركة الأمن السيبراني "هاكترون". وقالت "هاكترون" إن الفترة الممتدة من اكتشاف الثغرات إلى إثبات إمكانية الوصول إلى مستودع "أوبن إيه آي" الداخلي استغرقت أقل من 72 ساعة. لكنها شددت على أن العملية لم تكن ذاتية بالكامل، وأن توجيه الباحثين ذوي الخبرة ظل ضروريا.
بدأ الباحثون في 23 يوليو بفحص آلية معالجة الصور في منصة "ديسكورس". وتبين لهم أن الصور بصيغتي "HEIC" و"HEIF" تمر عبر أداة لمعالجة الصور تستخدم مكتبة برمجية تسمى "libheif"، كانت نسختها الموجودة في النظام تحتوي على ثغرة تسمح بتنفيذ أوامر عن بعد.
واستخدم الفريق نماذج "كلود" التابعة لشركة "أنثروبيك" لتطوير ملف صورة مصمم لاستغلال الخلل وتحويله إلى وسيلة لتنفيذ أوامر داخل بيئة "ديسكورس".
وبعد الوصول إلى منتدى "أوبن إيه آي"، استغل الباحثون خللا ثانيا في إعدادات تسجيل الدخول الموحد، سمح بالانتقال من حساب المنتدى إلى حسابات "شات جي بي تي" و"كودكس" المرتبطة به.
وقال مدير مؤسسة "فير" لنزاهة الذكاء الاصطناعي أحمد الشيخ، خلال حديثه إلى "سكاي نيوز عربية"، إن النظام "لم يتعرف إلى خطورة الصورة وتعامل معها باعتبارها صورة عادية"، ما أتاح استغلال الثغرة والوصول إلى حسابات الموظفين.
لكن نقطة الدخول لم تكن البنية الأساسية لـ"تشات جي بي تي" مباشرة، بل منتدى المجتمع الخارجي، قبل أن يحول خلل تسجيل الدخول الاختراق إلى تهديد يمتد إلى خدمات "أوبن إيه آي".
قالت "هاكترون" إن الباحثين سيطروا على حساب موظف كان حسابه في "كودكس" متصلا بمنظمة "أوبن إيه آي" على منصة "غيت هب".
ولإثبات أثر الثغرة من دون الاطلاع على معلومات حساسة، وجهوا الحساب إلى إنشاء طلب تعديل غير ضار داخل مستودع برمجي داخلي، ثم أوقفوا الاختبار وأبلغوا الشركة.
وأكد الباحثون أنهم لم يطالعوا الكود الداخلي أو ينزلوه. وقالت "أوبن إيه آي" إنها شكرت الفريق على إبلاغها، وضيقت صلاحيات رموز تسجيل الدخول الخاصة بالمنتدى، وألغت الرموز والجلسات المتأثرة، وفق تصريح نقلته بيزنس إنسايدر.






